Resumo

  • A versão de fio 3 exige witnesses com o pulso assinado de “não antes de”, o certificado DER e, quando disponível, o sucessor imediato que se compromete de volta com o primeiro pulso.
  • A assinatura clássica é defesa repetível em profundidade; a posição pós-quântica depende da continuidade SHA-512 e de prova externa de que o valor integrou a sequência realmente publicada.
  • As seções 4 e 5 criam a versão 3, mas a seção 6 ainda manda rejeitar toda versão diferente de 1 ou 2. Antes da correção, não há base para alegar interoperabilidade.

Uma mudança de projeto, não uma aprovação

Hessa Alhemeiri e coautores apresentaram em 6 de setembro de 2026 a revisão 01 de Wathīqa: Post-Quantum Evidence Record Syntax. O Datatracker a mostra como Internet-Draft individual ativo, destinado ao status Experimental. Não há stream IETF, diretor de área responsável nem consenso de grupo de trabalho. A análise descreve o texto proposto, não um padrão adotado ou uma implantação observada.

A revisão 00 já procurava renovar evidências antes da quebra de um algoritmo. Podia carregar um recibo de “não depois de” e um witness opcional, mas declarava que o beacon de “não antes de” não era autenticado. Essa fronteira recebeu cobertura própria. O fato novo é mecânico: a revisão 01 cria a versão 3, torna os witnesses obrigatórios e substitui o valor isolado por um pacote que pode ser revalidado.

A correção separa três perguntas. Quem emitiu o pulso? Como ele se relaciona com o pulso seguinte? Quem observou essa relação na história pública? Uma assinatura, um elo de hash e uma cópia externa respondem a perguntas diferentes e não deveriam ser condensados em um único selo visual.

O alcance da autenticação

Na versão 3, a ausência de witnesses causa rejeição; versões inferiores não podem trazer a estrutura. O primeiro witness contém a fonte, todos os bytes do pulso, o certificado em DER e um sucessor opcional. Outros beacons independentes podem ser acrescentados. O hash da cadeia do registro inclui a codificação CBOR determinística do array, de modo que uma troca posterior altera a entrada da próxima renovação.

O verificador recalcula a saída do pulso, deriva certId como SHA-512 do certificado DER, confere o certificado fixado, valida a assinatura e examina os campos que vinculam o valor de “não antes de”. Um objeto bem formatado continua inválido se a saída não puder ser reproduzida, se o certificado não estiver autorizado ou se a assinatura falhar.

O resultado transforma um número sem dono numa afirmação criptográfica reproduzível. Guardar pulso e certificado permite refazer a prova; comprometer o array no hash impede substituição silenciosa. A conclusão, porém, é delimitada: a chave privada correspondente assinou aqueles campos. Ela não informa, por si só, se observadores externos receberam o pulso no momento histórico alegado.

O que o sucessor confirma

O sucessor opcional precisa ter o índice imediatamente seguinte, pertencer à mesma cadeia, autenticar-se e conter um compromisso retroativo com o primeiro pulso. Quando passa, CHAIN_CONFIRMED registra continuidade local. Sem sucessor, AUTHENTICATED_NO_SUCCESSOR preserva um fato menor e válido. INVALID mantém as falhas, e registros antigos podem permanecer LEGACY_UNAUTHENTICATED sem ganhar certeza retroativa.

Essa granularidade só produz valor se chegar ao armazenamento e à interface. Autenticidade do pulso, continuidade e observação pública possuem autoridades e reparos distintos. Um campo booleano “verificado” destruiria a explicação da decisão.

Uma dupla internamente correta ainda poderia ser produzida depois, caso a chave clássica continuasse acessível ou fosse comprometida. Índices, assinaturas e o back-commit podem combinar sem terem aparecido no fluxo público na data alegada. Por isso o próprio draft exige prova de participação na cadeia realmente publicada e aponta uma cópia mantida de forma independente, recuperação ao vivo ou arquivo.

Um recibo útil deve informar fonte, identificador da cadeia, índice, bytes ou digest, momento e método de aquisição, custodiante e política de retenção. Se produtor do registro, operador do beacon e único arquivista respondem ao mesmo controle, a suposta corroboração externa desaparece.

A assinatura clássica não é a propriedade pós-quântica

O texto chama corretamente a assinatura RSA do pulso de defesa clássica repetível em profundidade. Ela autentica hoje e pode ser testada novamente numa renovação. Não deve ser promovida, por linguagem comercial, à raiz pós-quântica de um registro que pretende sobreviver às premissas clássicas.

A tese mais durável usa a resistência a pré-imagem e segunda pré-imagem de SHA-512: cada pulso compromete o anterior. A observação externa conecta essa geometria interna à história publicada. ML-DSA e SLH-DSA, padronizados nos FIPS 204 e 205, podem proteger novos atos de renovação, mas não provam retroativamente que um valor arbitrário foi público anos antes.

Uma operação responsável associa cada proposição ao seu fundamento: assinatura, autorização do certificado, sucessão, posição pública, integridade de renovação e aceitação local. O rótulo genérico “carimbo de tempo seguro contra quantum” esconde essas dependências.

A contradição na porta de entrada

As seções 4 e 5 introduzem wire_v = 3 e descrevem seus witnesses. A seção 6 conserva a regra antiga: ausência equivale a 1, a versão 2 é permitida e qualquer outro valor deve ser rejeitado. Uma implementação literal nunca chega às novas verificações.

Não é um problema cosmético. A admissão de versão acontece antes da criptografia; dois implementadores podem dar respostas opostas aos mesmos bytes seguindo partes diferentes do texto. A correção e vetores positivos e negativos são condições mínimas antes de qualquer alegação de interoperabilidade.

O módulo ASN.1 citado não está incluído no texto revisado. Os dois media types são pedidos de registro, não prova de alocação IANA. Experimentos precisam fixar a revisão exata, o hash do módulo externo e os identificadores provisórios usados.

Limites desta apuração

Não executamos implementação, consultamos beacon, reproduzimos vetor nem verificamos o episódio de rotação de certificado relatado pelo draft. Não afirmamos adoção, registro, implantação, desempenho ou uso comercial. O documento pode mudar, expirar ou ser substituído.

Seu sinal institucional ainda é relevante. Um registro pode carregar o pulso e suas relações criptográficas, mas não pode fabricar história independente dentro de si. O arquivo externo não é burocracia posterior à segurança: é uma autoridade necessária para que a afirmação temporal possa ser contestada.

Fontes